Keyfactor Days 2027, la conferencia sobre seguridad de confianza, llega a San Diego!   Descubre lo que se avecina

Definición

SSL La validación de certificados, en el sentido previo a su emisión, es el proceso que lleva a cabo una autoridad de certificación para verificar determinados datos sobre el solicitante de un certificado antes de emitirlo. Existen tres niveles habituales de validación, con grados de rigor crecientes. Estos son: la validación de dominio, la validación de organización y la validación ampliada.

Durante años, el modelo mental de un certificado de «alta confianza» era la barra de direcciones verde con el nombre de la empresa junto al candado. Luego, desapareció sin hacer ruido. Chrome eliminó el indicador de nombre de «Validación Ampliada» en la versión 77, Firefox lo eliminó en la versión 70 y Safari ya había dejado de mostrarlo antes. La recompensa visible por comprar el certificado más caro de la oferta desapareció del único lugar donde los usuarios podían verla.

Esto plantea una pregunta obvia. Si ya no existe la insignia, ¿qué te aportaba realmente ese nivel superior de validación? La respuesta no tiene nada que ver con la criptografía, sino con lo que la autoridad de certificación comprobaba antes de firmar.

El nivel de validación es un eje procedimental, no criptográfico.

Esta es la parte que la mayoría de los explicadores ocultan: todos los certificados TLS que gozan de confianza pública ofrecen la misma familia de esquemas criptográficos y los mismos niveles de seguridad en el sentido criptográfico. Lo que realmente varía es el proceso de validación que lleva a cabo la CA. Los tipos de claves son los mismos. La matemática de la cadena es la misma. El protocolo de enlace TLS es idéntico, byte a byte, tanto si el certificado es DV, OV o EV.

Lo que varía según los niveles es la información que la autoridad de certificación (CA) recopiló antes de aceptar firmar. El nivel de validación es una propiedad que se suma al resto de características del certificado, independiente de los protocolos criptográficos. Piensa en ello como una distinción de procedimiento: se trata de cuán exhaustiva fue la verificación de la identidad en el momento de la emisión, no de cuán sólida es la seguridad posterior. Una vez que entiendes este enfoque, el resto del panorama encaja rápidamente.

Si quieres conocer los detalles técnicos sobre cómo funcionan realmente el protocolo de establecimiento de conexión y el cifrado posterior, echa un vistazo a nuestra página sobre elprotocoloSSL/TLS .

Los tres niveles, según lo que comprueba la CA

La forma más clara de entender los conceptos DV, OV y EV es considerar cada uno de ellos como un binomio: la afirmación que recoge el certificado y cómo la autoridad de certificación (CA) verificó dicha afirmación antes de firmarlo.

Validado por dominio (DV)

La afirmación:quien haya solicitado este certificado es quien controla el nombre de dominio.

Cómo se verifica:la CA confirma el control del nombre, normalmente mediante una comprobación automatizada sencilla, como un registro « DNS », un archivo colocado en el servidor o un correo electrónico enviado a una dirección del dominio. Por ello, la validación de dominio (DV) es el tipo de validación más básico y rápido, y suele emitirse en cuestión de minutos. No se verifican ni se muestran datos de la organización. La validación DV es ideal para sitios web personales, herramientas internas y cualquier punto final en el que se necesiten garantías criptográficas para el cliente sin una declaración de identidad pública. Más información sobre la validación de dominio.

Organización validada (OV)

El argumento:el control del dominio, además de una entidad jurídica real y verificada que lo respalda.

Cómo se verifica:la autoridad de certificación (CA) sigue el mismo procedimiento que en la validación de dominio (DV) y, además, confirma la existencia legal de la organización. La emisión de un certificado OV implica que la CA compruebe la identidad de la organización cotejándola con los registros oficiales y solicite documentación acreditativa. Los datos verificados de la organización se incluyen en el propio certificado. El certificado OV es la recomendación habitual para sitios web comerciales y cualquier aplicación que recopile datos de los usuarios. Obtén más información sobre la validación de organización en nuestra guía detallada.

Validación ampliada (EV)

La alegación:todo lo que afirma OV, sometido a un criterio más estricto y normalizado.

Cómo se verifica:EV es el nivel más riguroso. La autoridad de certificación (CA) lleva a cabo una revisión exhaustiva de la organización, confirmando su existencia jurídica, física y operativa, y la solicitud debe ser iniciada por la propia organización. El nivel EV se rige por las Directrices EV del CA/Browser Forum (CABF), establecidas por primera vez en 2007, que estandarizan los controles: confirmación de la entidad registradora, verificación de una dirección física y un número de teléfono, confirmación de que el solicitante está autorizado para actuar en nombre de la organización y exigencia de que dos personas firmen la emisión. Implica más trámites y un mayor escrutinio, con el objetivo claro de demostrar que la entidad es quien dice ser. Profundiza en la validación extendida (EV) leyendo nuestra página dedicada a este tema.

Fíjate en lo que se mantuvo constante en los tres casos. La criptografía en sí misma no se hizo más segura a medida que se avanzaba. Solo lo hizo la prueba de identidad.

¿En qué parte del certificado aparece el nivel de validación?

Si el navegador ya no te muestra la diferencia, aún puedes consultarla directamente en el certificado. La prueba de identidad no desaparece cuando la barra de direcciones deja de mostrar nada. Sigue estando presente en los campos del certificado.

En el caso de los certificados OV y EV, los datos verificados de la organización figuran en el «Nombre Distinguido» (Distinguished Name) del sujeto. El certificado EV añade campos estructurados como «businessCategory», «jurisdictionOfIncorporation» y un número de registro que figura en «serialNumber». El propio nivel se indica mediante un identificador de política (un OID) en la extensión «certificatePolicies».

Hay un matiz que conviene dejar claro: un certificado no indica de forma explícita «Soy EV». El reconocimiento EV es una correspondencia que establece la parte que confía en el certificado, asociando un OID de raíz y de política específicos con el estado EV. El certificado contiene el OID; el software decide qué significa ese OID. Ese diseño es precisamente la razón por la que el indicador era eliminable en primer lugar, un punto al que volveremos más adelante.

Puedes comprobar todo esto por ti mismo y averiguar en qué nivel exacto se encuentra el certificado. Al introducir OpenSSL en un servidor web, se muestran los campos del sujeto y los identificadores de la política:

openssl s_client -connect keyfactor.com:443 -servername keyfactor.com </dev/null 2>/dev/null | openssl x509 -noout -subject -text

Fíjate en el campo «Asunto» para ver los campos de la organización y revisa la sección «Políticas de certificados» en busca del OID que identifica el nivel. En este ejemplo, «Asunto: CN=Keyfactor.com» indica que el nombre común (CN) de la organización eshttp://Keyfactor.com. El OID de la política, que se encuentra en la línea «Políticas de certificados X509v3: Política: 2.23.140.1.2.1», indica que este certificado se validó en el nivel DV. ¿Cómo lo sabemos? Lo sabemos gracias a la tabla que aparece a continuación, que contiene el OID correspondiente a cada nivel.

OIDNivel
2.23.140.1.1EV
2.23.140.1.2.1DV
2.23.140.1.2.2OV

Para obtener información completa sobre cómo encajan estas partes, consultalos campos que componen un certificado, donde se explican detalladamente el DN del sujeto, las extensiones y la codificación.

¿Por qué desapareció el indicador?

El indicador de nombre EV no se eliminó por capricho. Los estudios de usabilidad sobre la interfaz de usuario de seguridad del navegador revelaron que el tratamiento especial del EV no producía ningún cambio apreciable en el comportamiento de los usuarios. El equipo de experiencia de usuario de seguridad de Chrome de Google, cuyas conclusiones están documentadas públicamente en el proyecto Chromium, llegó a la conclusión de que el indicador EV no transmitía a los usuarios el significado previsto, y Mozilla llegó a una conclusión similar antes de eliminarlo en Firefox. La gente no se daba cuenta de su presencia, ni tampoco de su ausencia. Una señal ante la que nadie reacciona no está cumpliendo la función para la que fue diseñada.

Había un segundo problema. El indicador podía ser falsificado. Dado que mostraba el nombre de una organización, un atacante podía registrar una entidad jurídica legítima pero con un nombre muy similar que pudiera llevar a confusión, obtener un certificado EV válido para ella y presentar un nombre que pareciera verosímil justo en el lugar en el que se indicaba a los usuarios que debían confiar. No se trataba de una hipótesis: en 2017, el investigador de seguridad Ian Carroll obtuvo un certificado EV válido para una empresa registrada legalmente a la que denominó «Stripe, Inc.» con el fin de demostrar precisamente esta vulnerabilidad. Si lo situamos justo después del debate sobre el OID, la razón queda clara: dado que el estado EV no era más que un OID que el navegador decidía interpretar, este también podía optar simplemente por dejar de interpretarlo en la barra de direcciones. Y eso es lo que ocurrió.

Qué te sigue ofreciendo un nivel de validación

Si dejamos de lado la insignia, sigue quedando una lista breve y sincera de las ventajas que ofrece un nivel superior:

  • Identidad legible por máquina.
    Los datos verificados de la organización están disponibles para cualquier sistema que analice certificados: herramientas de seguridad, sistemas de inventario, controles antifraude y motores de políticas internas. La barra de direcciones nunca ha sido la única que ha utilizado esos datos.
  • Un umbral de emisión errónea ligeramente más alto.
    Un mayor control en el momento de la emisión hace que resulte algo más difícil para un malintencionado obtener un certificado que afirme falsamente la identidad de una organización.
  • Adecuación contractual o normativa.
    Algunos acuerdos y regímenes de cumplimiento especifican un nivel concreto. Si un requisito indica «OV» o «EV», el nivel es el producto final, y punto.

El ejemplo histórico más claro se dio totalmente al margen de TLS . En la firma de código EV, ese nivel solía ser fundamental. La reputación de Microsoft SmartScreen —que regula las advertencias que ven los usuarios al ejecutar archivos descargados de software — solía acumularse más rápidamente para los binarios firmados con credenciales EV, por lo que esa verificación adicional se traducía en un resultado concreto: menos mensajes alarmantes para los usuarios finales. Esa ventaja ya ha desaparecido. A raíz de los cambios en los requisitos del Programa de Raíces de Confianza de Microsoft, la empresa dejó de reconocer los certificados de firma de código EV a principios de 2024 y eliminó los identificadores de firma de código EV de sus raíces de confianza más adelante ese mismo año, por lo que ahora los certificados de firma de código EV y OV acumulan reputación de la misma manera. Es un ejemplo ilustrativo de lo rápido que pueden cambiar los beneficios reales de un nivel. Mantén la explicación clara y concisa. Más allá de algunos aspectos como estos, este nivel no aporta mucho más que el DV.

Lo que ha convergido: la duración de los certificados

Si la última vez que evaluaste los niveles de validación fue hace varios años, hay otro factor diferenciador que ha desaparecido discretamente. La vigencia de los certificados se está reduciendo de forma generalizada. El sector avanza hacia una vigencia máxima de 47 días, lo que forma parte de un cambio más amplio hacia la agilidad en la gestión de certificados como disciplina fundamental de la PKI. Es fundamental destacar que estas vigencias más cortas se aplican de manera uniforme a los certificados DV, OV y EV. El nivel de validación ya no confiere a un certificado una vigencia más larga. La vigencia, sencillamente, ya no es una palanca que controle el nivel de validación.

Cómo elegir un nivel de validación en la práctica

Dado que los niveles comparten la criptografía subyacente y ahora también comparten su ciclo de vida, la elección de uno de ellos no es tanto una decisión relacionada con la seguridad como una cuestión de requisitos. Plantea tres preguntas:

  1. ¿Es necesario automatizar la emisión?
    Los certificados de gran volumen y corta duración se adaptan mejor a la verificación de dominio (DV), que se emite en cuestión de minutos y se integra perfectamente en los flujos de trabajo automatizados. Las verificaciones de identidad más exhaustivas son más difíciles de automatizar por completo.
  2. ¿Hay algún sistema posterior que utilice los campos de identidad?
    Si las herramientas, los socios o las políticas internas leen los datos verificados de la organización que figuran en el certificado, los certificados OV o EV demuestran su utilidad. Si nadie los lee, estás pagando por datos que nadie utiliza.
  3. ¿Se menciona algún nivel en un régimen de cumplimiento o en un contrato?
    Si un requisito especifica OV o EV, esa respuesta prevalece sobre el resto.

Si respondes a esas preguntas, el nivel suele determinarse por sí solo. Adapta el certificado al objetivo de tu sitio web, a su perfil de riesgo y a tus necesidades de confianza; si lo planteas en función de requisitos concretos, la decisión se basará en datos reales y no será meramente teórica.

Cómo te ayuda « Keyfactor » a gestionar los niveles de validación a gran escala

La idea central de este artículo es que los datos de identidad se encuentran en el certificado, independientemente de lo que muestre el navegador, y que algunos niveles tienen un peso real en materia de cumplimiento normativo. Ambos hechos se traducen en trabajo operativo en cuanto se dispone de más de un puñado de certificados, y la mayoría de los equipos gestionan docenas o cientos de ellos en sus entornos.

Ahí es donde la gestión del ciclo de vida de los certificados demuestra su utilidad.La detección y el inventariorevelan todos los certificados que realmente tienes, junto con el nivel y los campos de identidad que incluye cada uno, para que no tengas que ir a ciegas. La detección automatizada crea un registro preciso de tus certificados para que puedas evitar interrupciones costosas y perjudiciales, cerrando la brecha de visibilidad que aumenta a medida que crece el número de certificados. A continuación,la automatización del ciclo de vidase encarga de la emisión y la renovación de los certificados DV, OV y EV, lo cual es más importante que nunca ahora que la vigencia se está reduciendo a 47 días y el seguimiento manual se ha convertido en un lastre. Por último,la aplicación de políticasgarantiza que se utilice el nivel adecuado cuando una normativa o un contrato lo especifique, de modo que un requisito de cumplimiento no se convierta silenciosamente en un hallazgo de auditoría.

La cuestión no es añadir más funciones. Se trata de saber lo que tienes, mantenerlo actualizado y asegurarse de que el nivel adecuado de validación se aplica donde debe.

¿Tienes dudas sobre la validación de certificados de SSL oTLS ? Tenemos las respuestas.

¿Cuál es la diferencia entre los certificados DV, OV y EV?

Los tres utilizan la misma criptografía y el mismo proceso de validación en cadena. Solo se diferencian en lo que la autoridad de certificación verifica antes de firmar: el certificado DV confirma el control del dominio; el OV añade una entidad jurídica verificada; y el EV añade la entidad registradora, la dirección, el número de teléfono, la autorización del solicitante y comprobaciones de emisión realizadas por dos personas.

¿Han desaparecido los certificados EV de la barra de direcciones verde?

Sí. Chrome eliminó el indicador del nombre del EV en la versión 77 y Firefox en la versión 70, mientras que Safari ya lo había eliminado antes. La información de identidad sigue estando en el certificado; los navegadores simplemente han dejado de mostrarla en la barra de direcciones.

¿El nivel de validación es una diferencia criptográfica?

No. Se trata de una distinción de procedimiento. Los tipos de claves, los cálculos de cadena y el protocolo de intercambio de claves « TLS » son idénticos en todos los niveles. Lo que varía es la información que ha recopilado la CA, por lo que un nivel más alto implica una verificación de identidad más exhaustiva, no una criptografía más segura.

¿Cómo puedo comprobar por mí mismo el nivel de validación de un certificado?

Revisa el certificado con una herramienta como OpenSSL y fíjate en los campos de DN del sujeto y en el OID de la política en «certificatePolicies». El reconocimiento de EV proviene de una correspondencia entre la raíz y el OID que proporciona la parte que confía en el certificado, no de ningún dato autodescriptivo incluido en el propio certificado.

¿Sigue teniendo valor un certificado de vehículo eléctrico aunque no lleve el indicador?

Sí, es posible. Los datos de identidad están disponibles para cualquier sistema que analice certificados, el umbral de emisión errónea es ligeramente más alto y algunos contratos o normativas exigen un nivel específico. La firma de código EV era, históricamente, el caso más sólido, ya que la reputación de Microsoft SmartScreen favorecía a software firmado con EV, aunque Microsoft fue eliminando progresivamente ese trato diferenciado a partir de 2024.

¿Un certificado comodín o SAN es un nivel de validación?

No. Los términos «comodín», «dominio único» y «dominios múltiples (SAN)» describen el ámbito de aplicación, es decir, el número de nombres que cubre un certificado. El ámbito de aplicación se elige independientemente del nivel de validación (DV, OV o EV).

¿Influye el nivel de validación en la vigencia del certificado?

Ya no. Dado que las vidas útiles máximas convergen uniformemente hacia los 47 días, la vida útil ya no es un factor diferenciador entre los vehículos de gasolina (DV), los de gas (OV) y los eléctricos (EV).

¿Qué nivel de validación debo elegir?

Considéralo como una cuestión de requisitos: ¿es necesario automatizar tu proceso de emisión?, ¿hay algún proceso posterior que utilice los campos de identidad del certificado? y ¿algún marco de cumplimiento establece un nivel concreto? Responde a estas preguntas y el nivel se determinará por sí solo.